Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-46364-Poc — Python exploit for CVE-2022-46364(通过 MTOM XOP:Include 实现的 Apache CXF SSRF 漏洞)。发送精心构造的 SOAP 请求,从存在漏洞的端点中窃取内部元数据、凭据以及微服务数据。 | Kitploit
工具/GitHubGitHub/kasem545/cve-2022-46364-poc
侦察漏洞分析漏洞利用信息收集Web安全渗透测试
GitHubkasem545/cve-2022-46364-poc

CVE-2022-46364-Poc

Python exploit for CVE-2022-46364(通过 MTOM XOP:Include 实现的 Apache CXF SSRF 漏洞)。发送精心构造的 SOAP 请求,从存在漏洞的端点中窃取内部元数据、凭据以及微服务数据。

查看仓库
735个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-46364 利用工具

Apache CXF 通过 MTOM XOP:Include 的 SSRF | CVSS 9.8 严重

漏洞

Apache CXF < 3.5.5 / < 3.4.10 允许通过未验证的 MTOM 编码 SOAP 请求中的 XOP:Include href 属性进行服务器端请求伪造。

使用

root@kitploit:~
python3 exploit.py -t <TARGET_URL> -s <SSRF_URL> -d <DOMAIN>
  • -t, --target - 易受攻击的 CXF SOAP 端点(必需)
  • -s, --ssrf-url - 要窃取的内部 URL(必需)
  • -d, --domain - 目标域名(默认:localhost)
  • --plain-soap - 使用纯 SOAP 而非 MTOM

示例

root@kitploit:~
# Read /etc/passwd
python3 exploit.py -t http://target.com:8080/employeeservice -s file:///etc/passwd -d target.com

攻击流程

  1. 攻击者发送包含 XOP:Include 元素的 SOAP 请求
  2. CXF 服务器未经验证即获取内部 URL
  3. 响应包含 Base64 编码的窃取数据
  4. 利用脚本解码并显示内容

影响

  • AWS/GCP/Azure 元数据及 IAM 凭据
  • 内部管理面板和 API
  • 来自环境端点的数据库凭据
  • 内部微服务数据

参考

  • CVE-2022-46364
  • CWE-918 (SSRF)
  • https://nvd.nist.gov/vuln/detail/CVE-2022-46364
  • https://github.com/advisories/GHSA-x3x3-qwjq-8gj4
下载工具